Recopila registros de Salesforce

Compatible con:

En este documento, se explica cómo recopilar registros de Salesforce configurando un feed de Google Security Operations con la API de terceros.

Salesforce es una plataforma de administración de relaciones con clientes (CRM) basada en la nube que proporciona herramientas para ventas, servicios, marketing y estadísticas. Los registros de Salesforce capturan la actividad del usuario, los eventos de seguridad, los cambios del sistema y el uso de la API en toda la plataforma.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Salesforce Enterprise Edition o una edición superior (acceso a la API habilitado)
  • Licencia de Supervisión de eventos de Salesforce Shield habilitada (obligatorio para el acceso a EventLogFile)
  • Permisos de administrador del sistema de Salesforce
  • OpenSSL instalado (para la generación de certificados)

Genera un certificado y un par de clave RSA

Genera una clave privada RSA y un certificado X.509 autofirmado para la firma de JWT.

Generar clave privada

  • Genera la clave en formato PKCS#8. El feed de Google SecOps solo acepta claves PKCS#8 (encabezado -----BEGIN PRIVATE KEY-----); las claves PKCS#1 heredadas (-----BEGIN RSA PRIVATE KEY-----) provocan errores de análisis en la creación del feed.

    openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
    

Genera un certificado autofirmado

  • Usa tu clave privada para generar un certificado X.509 autofirmado válido por 365 días.

    openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
    

Cuando se te solicite, ingresa los detalles del certificado:

  • Nombre del país: Ingresa el código de país de 2 letras (por ejemplo, US).
  • Nombre del estado o la provincia: Ingresa tu estado (por ejemplo, California).
  • Nombre de la localidad: Ingresa tu ciudad (por ejemplo, San Francisco).
  • Nombre de la organización: Ingresa el nombre de tu organización (por ejemplo, Acme Corp).
  • Nombre de la unidad organizativa: Ingresa el departamento (por ejemplo, IT Security).
  • Nombre común: Ingresa un nombre descriptivo (por ejemplo, SecOps Integration).
  • Dirección de correo electrónico: Ingresa el correo electrónico de contacto.

Crea una app cliente externa de Salesforce

Las apps cliente externas son el método recomendado para la autenticación de OAuth en Salesforce (Spring '26 y versiones posteriores).

  1. Accede a Salesforce.
  2. Ve a Configuración (ícono de ajustes en la esquina superior derecha).
  3. En el cuadro Búsqueda rápida, ingresa External Client Apps.
  4. Haz clic en Administrador de aplicaciones cliente externas.
  5. Haz clic en Nueva aplicación cliente externa.

Configura la información básica

  1. Proporciona los siguientes detalles de configuración:
    • External Client App Name: Ingresa un nombre descriptivo (por ejemplo, Google SecOps Integration).
    • Nombre de la API: Se completa automáticamente según el nombre de la app. Déjalo como predeterminado o personalízalo.
    • Correo electrónico de contacto: Ingresa tu dirección de correo electrónico.
    • Estado de distribución: Selecciona Local.
  2. Haz clic en Continuar.

Habilita la configuración de OAuth

  1. Selecciona la casilla de verificación Habilitar OAuth.
  2. Proporciona los siguientes detalles de configuración:
    • URL de devolución de llamada: Ingresa https://login.salesforce.com/services/oauth2/callback.
  1. En la sección OAuth Scopes, mueve los siguientes permisos de Available OAuth Scopes a Selected OAuth Scopes:
    • Administra datos del usuario a través de las APIs (api)
    • Realizar solicitudes en cualquier momento (refresh_token, offline_access) (refresh_token, offline_access)

Habilita el flujo de token de portador de JWT y sube el certificado

  1. En la sección Habilitación del flujo, selecciona la casilla de verificación Habilitar el flujo de token de portador de JWT.
  2. Aparecerá la sección Carga de certificado.
  3. Haz clic en Subir archivos o arrastra y suelta el archivo del certificado.
  4. Selecciona el archivo salesforce_certificate.crt.
  5. Espera a que se complete la carga. El nombre del archivo del certificado debería aparecer debajo del botón de carga.

Configura políticas de OAuth

  1. En la sección Políticas de OAuth, haz lo siguiente:
    • Usuarios permitidos: Selecciona Usuarios aprobados por el administrador con autorización previa.
  2. Haz clic en Guardar.

Obtén la clave de consumidor

Después de crear la aplicación cliente externa, recupera la clave del consumidor para la configuración del feed de Google SecOps.

  1. En el Administrador de aplicaciones cliente externas, haz clic en el nombre de tu aplicación (por ejemplo, Google SecOps Integration).
  2. Vaya a la pestaña Configuración.
  3. En la sección Configuración de OAuth, haz clic en Clave y secreto del consumidor.
  4. Copia y guarda el valor de la clave de consumidor.
  • Formato de clave del consumidor de ejemplo:

    3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
    

Autoriza previamente la aplicación cliente externa

Salesforce requiere una autorización previa para el flujo de portador de JWT. Autoriza previamente la aplicación cliente externa asignándola a un usuario a través de un conjunto de permisos.

Crea un conjunto de permisos

  1. Ve a Configuración > Usuarios > Conjuntos de permisos.
  2. Haz clic en Nuevo.
  3. Proporciona los siguientes detalles de configuración:
    • Label: Ingresa SecOps Integration Users (por ejemplo).
    • Nombre de la API: Se completa automáticamente según la etiqueta.
  4. Haz clic en Guardar.

Asigna el conjunto de permisos a la app cliente externa

  1. Ve a Configuración > Administrador de apps cliente externas.
  2. Haz clic en tu aplicación cliente externa (por ejemplo, Google SecOps Integration).
  3. Haz clic en la pestaña Políticas.
  4. En la sección Políticas de la app, en Seleccionar conjuntos de permisos, haz lo siguiente:
    1. Mueve tu conjunto de permisos (por ejemplo, SecOps Integration Users) de Available Permission Sets a Selected Permission Sets.
  5. Haz clic en Guardar.

Asigna un conjunto de permisos al usuario

  1. En la página de detalles del conjunto de permisos, haz clic en Administrar asignaciones.
  2. Haz clic en Agregar tareas.
  3. Selecciona la casilla de verificación junto a la cuenta de usuario que se usará para la integración de Google SecOps (por ejemplo, integration@acme.com).
  4. Haz clic en Asignar.
  5. Haz clic en Listo.

Configura un feed en Google SecOps para transferir registros de Salesforce

  1. Ve a Configuración de SIEM > Feeds.
  2. Haz clic en Agregar feed nuevo.
  3. En la siguiente página, haz clic en Configurar un solo feed.
  4. En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo, Salesforce EventLogFile).
  5. Selecciona API de terceros como el Tipo de origen.
  6. Selecciona SALESFORCE como el Tipo de registro.
  7. Haz clic en Siguiente.
  8. Especifica valores para los siguientes parámetros de entrada:

    • Nombre de host de la API: Ingresa el nombre de host de tu instancia de Salesforce (por ejemplo, acme.my.salesforce.com).
    • Extremo de JWT de OAuth: Ingresa la URL del extremo del token de OAuth. El parámetro de consulta grant_type es obligatorio para el recuperador de feeds de Google SecOps y debe agregarse a la URL exactamente como se muestra:
      • Organizaciones de producción: https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • Organizaciones de zona de pruebas: https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • Mi dominio: https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
    • Emisor de reclamaciones de JWT: Ingresa la clave del consumidor de la app cliente externa.
    • Asunto de las reclamaciones de JWT: Ingresa el nombre de usuario de Salesforce del usuario previamente autorizado (por ejemplo, integration@acme.com).
    • Público de las reclamaciones del JWT: Ingresa la URL del servidor de autorización. Usa solo uno de los dos valores que se indican a continuación. No sustituyas una URL de Mi dominio, ya que Salesforce la rechaza durante la validación de la firma de JWT:
      • Organizaciones de producción y organizaciones de Mi dominio: https://login.salesforce.com
      • Organizaciones de zona de pruebas: https://test.salesforce.com
    • Clave privada de RSA: Pega el contenido completo de la clave privada PKCS#8, incluidos los marcadores -----BEGIN PRIVATE KEY----- y -----END PRIVATE KEY-----. El encabezado y el pie de página no deben contener la palabra RSA. El analizador de feeds rechaza una clave con -----BEGIN RSA PRIVATE KEY----- (PKCS#1).

    • Para obtener el contenido de la clave privada, haz lo siguiente:

      cat salesforce_private.key
      

    Copia todo el resultado, incluidas las líneas de encabezado y pie de página.

    • Espacio de nombres del recurso: Es el espacio de nombres del recurso.
    • Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
  9. Haz clic en Siguiente.

  10. Revisa la nueva configuración del feed en la pantalla Finalizar y, luego, haz clic en Enviar.

Referencia de tipos de instancias de Salesforce

Los valores del extremo y el público del JWT de OAuth dependen del tipo de instancia de Salesforce:

Tipo de instancia Extremo de JWT de OAuth Público de reclamaciones de JWT Formato del nombre de host de la API
Producción https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com company.my.salesforce.com
Zona de pruebas https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://test.salesforce.com company--sandbox.sandbox.my.salesforce.com
Mi dominio https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com domain.my.salesforce.com

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
ApiType_label additional.fields Combinado
ApiVersion_label additional.fields Combinado
Application_label additional.fields Combinado
AuthMethodReference_label additional.fields Combinado
Browser_label additional.fields Combinado
ConnectedAppId_label additional.fields Combinado
CountryIso_label additional.fields Combinado
CreatedByContext_label additional.fields Combinado
CreatedById_label additional.fields Combinado
CreatedByIssuer_label additional.fields Combinado
CreatedBy_FederationIdentifier_label additional.fields Combinado
CreatedDate_label additional.fields Combinado
DeviceSessionId_label additional.fields Combinado
EffectivePageTimeDeviationReason_label additional.fields Combinado
EffectivePageTime_label additional.fields Combinado
Entityid_label additional.fields Combinado
EventIdentifier_label additional.fields Combinado
EventUuid_label additional.fields Combinado
FederationIdentifier_label additional.fields Combinado
HasEffectivePageTimeDeviation_label additional.fields Combinado
Id_label additional.fields Combinado
LoginGeoId_label additional.fields Combinado
LoginHistoryId_label additional.fields Combinado
LoginKey_label additional.fields Combinado
LoginSubType_label additional.fields Combinado
LoginType_label additional.fields Combinado
NetId_label additional.fields Combinado
NetworkId_label additional.fields Combinado
Operation_label additional.fields Combinado
OptionsIsGet_label additional.fields Combinado
OptionsIsPost_label additional.fields Combinado
Platform_label additional.fields Combinado
PolicyId_label additional.fields Combinado
PreviousPageAppName_label additional.fields Combinado
PreviousPageEntityType_label additional.fields Combinado
QueriedEntities_label additional.fields Combinado
RelatedEventIdentifier_label additional.fields Combinado
RequestIdentifier_label additional.fields Combinado
RowsProcessed_label additional.fields Combinado
RowsReturned_label additional.fields Combinado
SdkVersion_label additional.fields Combinado
SessionKey_label additional.fields Combinado
SessionLevel_label additional.fields Combinado
Subdivision_label additional.fields Combinado
api_token_label additional.fields Combinado
api_type_label additional.fields Combinado
auth_service_id_label additional.fields Combinado
auth_token additional.fields Combinado
browser_version_label additional.fields Combinado
channel_label additional.fields Combinado
connection_type_label additional.fields Combinado
customerName_label additional.fields Combinado
datacell_label additional.fields Combinado
decoded_body_size_label additional.fields Combinado
delegate_user_label additional.fields Combinado
device_label additional.fields Combinado
device_platform additional.fields Asignado: :device_label
done_label additional.fields Combinado
encoded_body_size_label additional.fields Combinado
evaluation_time_label additional.fields Combinado
event_id additional.fields Asignado: "LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE…
initiator_type_label additional.fields Combinado
login_key_label additional.fields Combinado
loginkey_label additional.fields Combinado
map_field additional.fields Combinado
next_hop_protocol_label additional.fields Combinado
page_app_name_label additional.fields Combinado
page_context_label additional.fields Combinado
page_entity_id_label additional.fields Combinado
page_entity_type_label additional.fields Combinado
page_url_label additional.fields Combinado
parent_ui_element_label additional.fields Combinado
platform_label additional.fields Combinado
postal_code_label additional.fields Combinado
redirect_start_label additional.fields Combinado
render_blocking_status_label additional.fields Combinado
replayId_label additional.fields Combinado
request_start_label additional.fields Combinado
response_end_label additional.fields Combinado
response_start_label additional.fields Combinado
responsible_namespace_prefix_label additional.fields Combinado
schemaId_label additional.fields Combinado
schema_label additional.fields Combinado
section_label additional.fields Combinado
server_request_id_label additional.fields Combinado
target_ui_element_label additional.fields Combinado
totalSize_label additional.fields Combinado
transfer_size_label additional.fields Combinado
ts_label additional.fields Combinado
ui_event_id_label additional.fields Combinado
ui_event_sequence_num_label additional.fields Combinado
ui_event_source_label additional.fields Combinado
ui_event_timestamp_label additional.fields Combinado
ui_event_type_label additional.fields Combinado
ui_root_activity_id_label additional.fields Combinado
ui_thread_response_delay_label additional.fields Combinado
worker_start_label additional.fields Combinado
Login_type extensions.auth.auth_details Asignado directamente
auth.mechanism extensions.auth.mechanism Combinado
csv_format extensions.auth.mechanism Asignado: falseauth.mechanism
event_id extensions.auth.mechanism Asignado: Login: Successauth.mechanism
mechanism extensions.auth.mechanism Combinado
LoginType extensions.auth.type Asignado: ApplicationAUTHTYPE_UNSPECIFIED
csv_format extensions.auth.type Asignado: falseAUTHTYPE_UNSPECIFIED
event_id extensions.auth.type Valores asignados (8 en total, p. ej., "IdentityProviderEventStore", "LoginEventStream", "WaveDownloa…
logintype extensions.auth.type Asignado: SAML Sfdc Initiated SSOSSO
intermediary_ip intermediary.ip Combinado
user_name intermediary.user.user_display_name Asignado directamente
userid intermediary.user.userid Asignado directamente
Report_description metadata.description Asignado directamente
data.properties.Description.str metadata.description Asignado directamente
metadata_description metadata.description Asignado directamente
properties.Description metadata.description Asignado directamente
@timestamp metadata.event_timestamp Se analizó como ISO8601
LoginTime metadata.event_timestamp Se analizó como yyyy-MM-ddTHH:mm:ss.SSS+0000
TIMESTAMP metadata.event_timestamp Se analizó como UNIX
TIMESTAMP_DERIVED metadata.event_timestamp Se analizó como ISO8601
User.LastLoginDate metadata.event_timestamp Se analizó como yyyy-MM-ddTHH:mm:ss.SSS+0000
collected_timestamp metadata.event_timestamp Se analizó como yyyyMMddHHmmss
column6 metadata.event_timestamp Se analizó como yyyyMMddHHmmss
createdAt metadata.event_timestamp Se analizó como UNIX
detail.payload.EventDate metadata.event_timestamp Se analizó como ISO8601
payload.EventDate metadata.event_timestamp Se analizó como ISO8601
properties.EventDate metadata.event_timestamp Se analizó como ISO8601
recordDate metadata.event_timestamp Se analizó como UNIX_MS
startTime metadata.event_timestamp Se analizó como MMM d yyyy, HH:mm:ss:SSS
time_stamp metadata.event_timestamp Se analizó como YYYY-MM-ddTHH:mm:ss
timestamp metadata.event_timestamp Se analizó como yyyyMMddHHmmss
ts_date metadata.event_timestamp Se analizó como yyyy-MM-dd HH:mm:ss.SSSZ
event_type metadata.event_type Asignado: "", "GENERIC_EVENT"USER_UNCATEGORIZED, "", "GENERIC_EVENT" → `NETWORK_CONNE...
principal_machine_id_present metadata.event_type Asignado: trueNETWORK_CONNECTION, trueSTATUS_UPDATE
principal_user_present metadata.event_type Asignado: trueUSER_UNCATEGORIZED
label metadata.ingestion_labels Combinado
resource_name metadata.ingestion_labels Asignado: "ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu...
action metadata.product_event_type Asignado directamente
attrs.cat metadata.product_event_type Asignado directamente
event_id metadata.product_event_type Asignado directamente
name metadata.product_event_type Asignado directamente
REQUEST_ID metadata.product_log_id Asignado directamente
column9 metadata.product_log_id Asignado directamente
data.properties.EventIdentifier.str metadata.product_log_id Asignado directamente
event_identifier metadata.product_log_id Asignado directamente
id metadata.product_log_id Asignado directamente
payload.EventIdentifier metadata.product_log_id Asignado directamente
product_log_id metadata.product_log_id Asignado directamente
properties.EventIdentifier metadata.product_log_id Asignado directamente
ClientVersion metadata.product_version Asignado directamente
payload.ClientVersion metadata.product_version Asignado directamente
data.properties.LoginUrl.str metadata.url_back_to_product Asignado directamente
data.properties.PageUrl.str metadata.url_back_to_product Asignado directamente
payload.PreviousPageUrl metadata.url_back_to_product Asignado directamente
protocol network.application_protocol Asignado directamente
METHOD network.http.method Asignado directamente
data.properties.HttpMethod.str network.http.method Asignado directamente
method network.http.method Asignado directamente
payload.HttpMethod network.http.method Asignado directamente
properties.HttpMethod network.http.method Asignado directamente
properties.UserAgent network.http.parsed_user_agent Asignado directamente
user_agent network.http.parsed_user_agent Asignado directamente
referral_url network.http.referral_url Asignado directamente
STATUS_CODE network.http.response_code Asignado directamente
request_status network.http.response_code Asignado directamente
Browser_type network.http.user_agent Asignado directamente
Client_info network.http.user_agent Asignado directamente
data.properties.UserAgent.str network.http.user_agent Asignado directamente
detail.payload.UserAgent network.http.user_agent Asignado directamente
payload.UserAgent network.http.user_agent Asignado directamente
properties.UserAgent network.http.user_agent Asignado directamente
user_agent network.http.user_agent Asignado directamente
RESPONSE_SIZE network.received_bytes Se cambió el nombre o se asignó
REQUEST_SIZE network.sent_bytes Se cambió el nombre o se asignó
column17 network.sent_bytes Asignado directamente
event_id network.sent_bytes Asignado: AuraRequestuinteger
LOGIN_KEY network.session_id Asignado directamente
SESSION_KEY network.session_id Asignado directamente
data.properties.SESSION_KEY.str network.session_id Asignado directamente
data.properties.SessionKey.str network.session_id Asignado directamente
payload.SessionKey network.session_id Asignado directamente
properties.SessionKey network.session_id Asignado directamente
session_id network.session_id Asignado directamente
session_key network.session_id Asignado directamente
cipher_suite network.tls.cipher Asignado directamente
data.properties.CipherSuite.str network.tls.cipher Asignado directamente
payload.CipherSuite network.tls.cipher Asignado directamente
properties.CipherSuite network.tls.cipher Asignado directamente
data.properties.TlsProtocol.str network.tls.version Asignado directamente
payload.TlsProtocol network.tls.version Asignado directamente
properties.TlsProtocol network.tls.version Asignado directamente
tls_protocol network.tls.version_protocol Asignado directamente
data.properties.DelegatedUsername.str observer.user.userid Asignado directamente
application principal.application Asignado directamente
attrs.Application principal.application Se cambió el nombre o se asignó
data.properties.Application.str principal.application Asignado directamente
payload.Application principal.application Asignado directamente
properties.Application principal.application Asignado directamente
src_app_name principal.application Asignado directamente
SourceIp principal.asset.hostname Asignado directamente
client_host principal.asset.hostname Asignado directamente
client_ip_1 principal.asset.hostname Asignado directamente
detail.payload.Client principal.asset.hostname Asignado directamente
CLIENT_IP principal.asset.ip Combinado
Client_ip principal.asset.ip Combinado
SourceIp principal.asset.ip Combinado
attrs.src principal.asset.ip Combinado
client_ip principal.asset.ip Combinado
client_ip_1 principal.asset.ip Combinado
column28 principal.asset.ip Combinado
csv_format principal.asset.ip Asignado: falseattrs.src
event_id principal.asset.ip Asignado: APIprin_ip, Sitescolumn28, Login: Successattrs.src
ip principal.asset.ip Combinado
prin_ip principal.asset.ip Combinado
principal_ip_address principal.asset.ip Combinado
src_ip1 principal.asset.ip Combinado
value principal.asset.ip Combinado
data.properties.ASSET_ID.str principal.asset_id Asignado directamente
SourceIp principal.hostname Asignado directamente
client_host principal.hostname Asignado directamente
client_ip_1 principal.hostname Asignado directamente
detail.payload.Client principal.hostname Asignado directamente
CLIENT_IP principal.ip Combinado
Client_ip principal.ip Combinado
SourceIp principal.ip Combinado
attrs.src principal.ip Combinado
client_ip principal.ip Combinado
client_ip_1 principal.ip Combinado
column28 principal.ip Combinado
csv_format principal.ip Asignado: falseattrs.src
event_id principal.ip Asignado: APIprin_ip, Sitescolumn28, Login: Successattrs.src
ip principal.ip Combinado
prin_ip principal.ip Combinado
principal_ip principal.ip Combinado
principal_ip_address principal.ip Combinado
src_ip1 principal.ip Combinado
value principal.ip Combinado
ApiType_label principal.labels Combinado
Client_label principal.labels Combinado
ConApp_label principal.labels Combinado
OrderBy_label principal.labels Combinado
Org_id principal.labels Combinado
Qentry_label principal.labels Combinado
Query_label principal.labels Combinado
Records_label principal.labels Combinado
channel principal.labels Combinado
colhdr_label principal.labels Combinado
disp_field_hdr_label principal.labels Combinado
evt_src_label principal.labels Combinado
federation_identifier principal.labels Combinado
grouped_colhdr_label principal.labels Combinado
city principal.location.city Asignado directamente
data.properties.City.str principal.location.city Asignado directamente
geoip_src.city_name principal.location.city Asignado directamente
payload.City principal.location.city Asignado directamente
properties.City principal.location.city Asignado directamente
client_geo principal.location.country_or_region Asignado directamente
data.properties.Country.str principal.location.country_or_region Asignado directamente
geoip_src.country_name principal.location.country_or_region Asignado directamente
payload.CountryIso principal.location.country_or_region Asignado directamente
properties.Country principal.location.country_or_region Asignado directamente
region principal.location.country_or_region Asignado directamente
data.properties.LoginLatitude.number principal.location.region_latitude Se cambió el nombre o se asignó
payload.LoginLatitude principal.location.region_latitude Se cambió el nombre o se asignó
properties.LoginLatitude principal.location.region_latitude Se cambió el nombre o se asignó
data.properties.LoginLongitude.number principal.location.region_longitude Se cambió el nombre o se asignó
payload.LoginLongitude principal.location.region_longitude Se cambió el nombre o se asignó
properties.LoginLongitude principal.location.region_longitude Se cambió el nombre o se asignó
geoip_src.region_name principal.location.state Asignado directamente
namespace principal.namespace Asignado directamente
source_ip principal.nat_ip Combinado
Platform principal.platform Asignado: WindowsWINDOWS, LinuxLINUX, MacMAC
data.properties.OsName.str principal.platform Asignado directamente
os_name principal.platform Asignado directamente
payload.OsName principal.platform Asignado directamente
platform principal.platform Asignado directamente
data.properties.Platform.str principal.platform_version Asignado directamente
os_version principal.platform_version Asignado directamente
payload.OsVersion principal.platform_version Asignado directamente
properties.OsVersion principal.platform_version Asignado directamente
ApiVersion_label principal.resource.attribute.labels Combinado
IsDeleted_label principal.resource.attribute.labels Combinado
LogFileContentType_label principal.resource.attribute.labels Combinado
LogFileLength_label principal.resource.attribute.labels Combinado
LogFile_label principal.resource.attribute.labels Combinado
created_by_id_label principal.resource.attribute.labels Combinado
key principal.resource.attribute.labels Asignado: DisplayedFieldEntitiesmap_field
map_field principal.resource.attribute.labels Combinado
os_name_label principal.resource.attribute.labels Combinado
principal_ip_address principal.resource.attribute.labels Combinado
browser_name principal.resource.name Asignado directamente
data.properties.Browser.str principal.resource.name Asignado directamente
product_object_id principal.resource.product_object_id Asignado directamente
principal_resource_type principal.resource.type Asignado directamente
LoginUrl principal.url Asignado directamente
user_labels principal.user.attribute.labels Combinado
user_permission_label principal.user.attribute.labels Combinado
roles principal.user.attribute.roles Combinado
CreatedBy.Email principal.user.email_addresses Combinado
Email principal.user.email_addresses Combinado
User.Email principal.user.email_addresses Combinado
User.Username principal.user.email_addresses Asignado directamente
attrs.usrName principal.user.email_addresses Combinado
csv_format principal.user.email_addresses Asignado: falseattrs.usrName
email principal.user.email_addresses Combinado
properties.Username principal.user.email_addresses Combinado
src_email principal.user.email_addresses Asignado: ^.+@.+$src_email
User.Id principal.user.product_object_id Asignado directamente
attrs.USER_ID_DERIVED principal.user.product_object_id Se cambió el nombre o se asignó
data.properties.USER_ID_DERIVED.str principal.user.product_object_id Asignado directamente
principal_product_object_id principal.user.product_object_id Asignado directamente
payload.UserType principal.user.role_name Asignado directamente
properties.UserType principal.user.role_name Asignado directamente
CreatedBy.Name principal.user.user_display_name Asignado directamente
Name principal.user.user_display_name Asignado directamente
User.Name principal.user.user_display_name Asignado directamente
email principal.user.user_display_name Asignado directamente
profile_name principal.user.user_display_name Asignado directamente
user_display_name principal.user.user_display_name Asignado directamente
username principal.user.user_display_name Asignado directamente
Id principal.user.userid Asignado directamente
USER_ID principal.user.userid Asignado directamente
account principal.user.userid Asignado directamente
attrs.usrName principal.user.userid Asignado directamente
data.properties.LoginKey.str principal.user.userid Asignado directamente
data.properties.USER_ID.str principal.user.userid Asignado directamente
login_key principal.user.userid Asignado directamente
payload.UserId principal.user.userid Asignado directamente
principal_user principal.user.userid Asignado directamente
properties.UserId principal.user.userid Asignado directamente
user_id principal.user.userid Asignado directamente
username principal.user.userid Asignado directamente
action security_result.action Asignado: "ALLOW", "BLOCK"action
csv_format security_result.action Asignado: falsesec_action
event_id security_result.action Asignado: "Login", "LoginAsEvent", "IdentityVerificationEvent"…
sec_action security_result.action Combinado
status security_result.action Asignado: Successsec_action
Status security_result.action_details Asignado directamente
action security_result.action_details Asignado directamente
data.properties.Status.str security_result.action_details Asignado directamente
properties.Status security_result.action_details Asignado directamente
detail.payload.Query security_result.category_details Combinado
LoginType security_result.description Asignado directamente
description security_result.description Asignado directamente
logintype security_result.description Asignado directamente
ActionMessage_label security_result.detection_fields Combinado
ElapsedTime_label security_result.detection_fields Combinado
EvaluationTime_label security_result.detection_fields Combinado
Id_label security_result.detection_fields Combinado
NumberOfFailedLogins_label security_result.detection_fields Combinado
PolicyOutcome_label security_result.detection_fields Combinado
User_url_label security_result.detection_fields Combinado
event_id security_result.detection_fields Asignado: AuraRequestActionMessage_label
type_label security_result.detection_fields Combinado
column5 security_result.rule_author Asignado directamente
column1 security_result.rule_id Asignado directamente
payload.PolicyId security_result.rule_id Asignado directamente
properties.PolicyId security_result.rule_id Asignado directamente
column4 security_result.rule_name Asignado directamente
rule_name security_result.rule_name Asignado directamente
REQUEST_STATUS security_result.summary Asignado directamente
column10 security_result.summary Asignado directamente
data.properties.LoginType.str security_result.summary Asignado directamente
forecastcategory security_result.summary Asignado directamente
newvalue security_result.summary Asignado directamente
oldvalue security_result.summary Asignado directamente
summary security_result.summary Asignado directamente
ORGANIZATION_ID target.administrative_domain Asignado directamente
domain target.administrative_domain Asignado directamente
organization_id target.administrative_domain Asignado directamente
properties.OrgName target.administrative_domain Asignado directamente
app_name target.application Asignado directamente
data.properties.Application.str target.application Asignado directamente
payload.AppName target.application Asignado directamente
properties.AppName target.application Asignado directamente
target_host target.asset.hostname Asignado directamente
target_hostname target.asset.hostname Asignado directamente
data.properties.CLIENT_IP.str target.asset.ip Combinado
device_id target.asset_id Asignado directamente
file_type target.file.mime_type Asignado directamente
size_bytes target.file.size Asignado directamente
target_host target.hostname Asignado directamente
target_hostname target.hostname Asignado directamente
data.properties.CLIENT_IP.str target.ip Combinado
QUERY_IDENTIFIER target.process.command_line Asignado directamente
cmd_line target.process.command_line Asignado directamente
data.properties.Query.str target.process.command_line Asignado directamente
query_exec target.process.command_line Asignado directamente
job_id target.process.pid Asignado directamente
PageStartTime_label target.resource.attribute.labels Combinado
call_time target.resource.attribute.labels Combinado
counts_against_api_limit_label target.resource.attribute.labels Combinado
cpu target.resource.attribute.labels Combinado
cpu_time_label target.resource.attribute.labels Combinado
db_blocks_label target.resource.attribute.labels Combinado
db_cpu target.resource.attribute.labels Combinado
db_cpu_time_label target.resource.attribute.labels Combinado
db_total_time_label target.resource.attribute.labels Combinado
db_type target.resource.attribute.labels Combinado
duration_time target.resource.attribute.labels Combinado
entity_name target.resource.attribute.labels Combinado
entity_name_label target.resource.attribute.labels Combinado
entry_p target.resource.attribute.labels Combinado
event_id target.resource.attribute.labels Valores asignados (5 en total, p.ej., ApiEventStreamope, ApiEventStreamses_level, `ApiT...
exception_label target.resource.attribute.labels Combinado
exe_time target.resource.attribute.labels Combinado
key target.resource.attribute.labels Asignado: "PageStartTime", "PreviousPageUrl", "Description", "ReportId"map_field
label target.resource.attribute.labels Combinado
map_field target.resource.attribute.labels Combinado
media_type_label target.resource.attribute.labels Combinado
no_sql_que target.resource.attribute.labels Combinado
number_fields_label target.resource.attribute.labels Combinado
ope target.resource.attribute.labels Combinado
query_type_label target.resource.attribute.labels Combinado
rows_proc target.resource.attribute.labels Combinado
rows_proc_label target.resource.attribute.labels Combinado
run target.resource.attribute.labels Combinado
run_time_label target.resource.attribute.labels Combinado
ses_level target.resource.attribute.labels Combinado
sql_id_label target.resource.attribute.labels Combinado
ss_type target.resource.attribute.labels Combinado
total_time target.resource.attribute.labels Combinado
uripath_label target.resource.attribute.labels Combinado
user_derieved_label target.resource.attribute.labels Combinado
user_ty target.resource.attribute.labels Combinado
user_type_label target.resource.attribute.labels Combinado
verify_method target.resource.attribute.labels Combinado
wave target.resource.attribute.labels Combinado
URI target.resource.id Asignado directamente
accountid target.resource.id Asignado directamente
attrs.AccountId target.resource.id Se cambió el nombre o se asignó
attrs.CaseId target.resource.id Se cambió el nombre o se asignó
attrs.ContactId target.resource.id Se cambió el nombre o se asignó
caseid target.resource.id Asignado directamente
contactid target.resource.id Asignado directamente
detail.id target.resource.id Asignado directamente
leadid target.resource.id Asignado directamente
opportunityid target.resource.id Asignado directamente
payload.RecordId target.resource.id Asignado directamente
properties.RecordId target.resource.id Asignado directamente
request_id target.resource.id Asignado directamente
StageName target.resource.name Asignado directamente
data.properties.DATASET_IDS.str target.resource.name Asignado directamente
field target.resource.name Asignado directamente
properties.Name target.resource.name Asignado directamente
resource_name target.resource.name Asignado directamente
column13 target.resource.product_object_id Asignado directamente
data.properties.REQUEST_ID.str target.resource.product_object_id Asignado directamente
properties.OrgId target.resource.product_object_id Asignado directamente
target_product_object_id target.resource.product_object_id Asignado directamente
event_id target.resource.resource_type Asignado: PlatformEncryptionACCESS_POLICY, ApexCalloutACCESS_POLICY, "ApexTrigge…"
target_resource_type target.resource.resource_type Asignado directamente
event_id target.resource.type Asignado: (QueuedExecution/ApexExecution)BATCH, ApexTriggerDATABASE_TRIGGER, `Co...
URI target.url Asignado directamente
attrs.LoginUrl target.url Se cambió el nombre o se asignó
attrs.attributes.url target.url Se cambió el nombre o se asignó
login_url target.url Asignado directamente
payload.LoginUrl target.url Asignado directamente
properties.LoginUrl target.url Asignado directamente
properties.PageUrl target.url Asignado directamente
uri target.url Asignado directamente
uripath target.url Asignado directamente
attrs.usrName target.user.email_addresses Combinado
csv_format target.user.email_addresses Asignado: falseattrs.usrName
email_address target.user.email_addresses Combinado
event_id target.user.email_addresses Asignado: Logoutattrs.usrName
target_user_display_name target.user.user_display_name Asignado directamente
column5 target.user.userid Asignado directamente
data.properties.CreatedById.str target.user.userid Asignado directamente
data.properties.UserId.str target.user.userid Asignado directamente
detail.payload.UserId target.user.userid Asignado directamente
target_login_key target.user.userid Asignado directamente
target_user_id target.user.userid Asignado directamente
target_user_name target.user.userid Asignado directamente
N/A extensions.auth.auth_details Constante: ACTIVE
N/A extensions.auth.type Constante: AUTHTYPE_UNSPECIFIED
N/A metadata.event_type Constante: USER_UNCATEGORIZED
N/A metadata.product_name Constante: SALESFORCE
N/A metadata.vendor_name Constante: SALESFORCE
N/A network.application_protocol Constante: HTTP
N/A network.http.parsed_user_agent Constante: parseduseragent
N/A principal.platform Constante: WINDOWS
N/A principal.resource.type Constante: USER
N/A target.resource.resource_type Constante: ACCESS_POLICY
N/A target.resource.type Constante: BATCH
column17 event.idm.read_only_udm.principal.user.email_addresses Se asignó desde el registro de cambios
column5 event.idm.read_only_udm.principal.user.userid Se asignó desde el registro de cambios
user_type event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
USER_ID_DERIVED event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
ApiVersion event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column9 event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
column9 event.idm.read_only_udm.network.http.user_agent Se asignó desde el registro de cambios
column9 event.idm.read_only_udm.network.http.parsed_user_agent Se asignó desde el registro de cambios
column4 event.idm.read_only_udm.target.administrative_domain Se asignó desde el registro de cambios
column18 event.idm.read_only_udm.principal.user.email_addresses Se asignó desde el registro de cambios
request_id event.idm.read_only_udm.target.resource.product_object_id Se asignó desde el registro de cambios
column13 event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
column18 event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
column20 event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column8 event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column7 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column16 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
login_subtype event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column28 event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column26 event.idm.read_only_udm.metadata.collected_timestamp Se asignó desde el registro de cambios
source_ip event.idm.read_only_udm.principal.nat_ip Se asignó desde el registro de cambios
x_forwarded_for_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column13 event.idm.read_only_udm.target.resource.name Se asignó desde el registro de cambios
column14 event.idm.read_only_udm.security_result.description Se asignó desde el registro de cambios
properties.Description event.idm.read_only_udm.metadata.description Se asignó desde el registro de cambios
properties.City event.idm.read_only_udm.principal.location.city Se asignó desde el registro de cambios
properties.AppName event.idm.read_only_udm.target.application Se asignó desde el registro de cambios
properties.OrgId event.idm.read_only_udm.target.resource.product_object_id Se asignó desde el registro de cambios
properties.OrgName event.idm.read_only_udm.target.administrative_domain Se asignó desde el registro de cambios
namespace event.idm.read_only_udm.principal.namespace Se asignó desde el registro de cambios
properties.LoginUrl, properties.PageUrl event.idm.read_only_udm.target.url Se asignó desde el registro de cambios
properties.Application event.idm.read_only_udm.principal.application Se asignó desde el registro de cambios
recordDate event.idm.read_only_udm.metadata.collected_timestamp Se asignó desde el registro de cambios
name event.idm.read_only_udm.metadata.product_event_type Se asignó desde el registro de cambios
properties.Username event.idm.read_only_udm.principal.user.email_addresses Se asignó desde el registro de cambios
properties.UserId event.idm.read_only_udm.principal.user.userid Se asignó desde el registro de cambios
properties.UserType event.idm.read_only_udm.principal.user.role_name Se asignó desde el registro de cambios
properties.Country event.idm.read_only_udm.principal.location.country_or_region Se asignó desde el registro de cambios
properties.SourceIp event.idm.read_only_udm.principal.ip Se asignó desde el registro de cambios
properties.SourceIp event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
properties.TlsProtocol event.idm.read_only_udm.network.tls.version Se asignó desde el registro de cambios
properties.CipherSuite event.idm.read_only_udm.network.tls.cipher Se asignó desde el registro de cambios
properties.EventDate, startTime event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
properties.EventIdentifier event.idm.read_only_udm.metadata.product_log_id Se asignó desde el registro de cambios
properties.HttpMethod event.idm.read_only_udm.network.http.method Se asignó desde el registro de cambios
properties.HttpMethod event.idm.read_only_udm.network.application_protocol Se asignó desde el registro de cambios
properties.LoginLatitude event.idm.read_only_udm.principal.location.region_latitude Se asignó desde el registro de cambios
properties.LoginLongitude event.idm.read_only_udm.principal.location.region_longitude Se asignó desde el registro de cambios
properties.OsName, properties.Platform event.idm.read_only_udm.principal.platform Se asignó desde el registro de cambios
properties.OsVersion event.idm.read_only_udm.principal.platform_version Se asignó desde el registro de cambios
properties.RecordId event.idm.read_only_udm.target.resource.id Se asignó desde el registro de cambios
properties.SessionKey event.idm.read_only_udm.network.session_id Se asignó desde el registro de cambios
properties.UserAgent event.idm.read_only_udm.network.http.user_agent Se asignó desde el registro de cambios
properties.UserAgent event.idm.read_only_udm.network.http.parsed_user_agent Se asignó desde el registro de cambios
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
properties.Name event.idm.read_only_udm.target.resource.name Se asignó desde el registro de cambios
and event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
detail.payload.ConnectedAppId additional.fields Se asignó desde el registro de cambios
detail.payload.Platform additional.fields Se asignó desde el registro de cambios
detail.payload.EvaluationTime additional.fields Se asignó desde el registro de cambios
detail.payload.Operation additional.fields Se asignó desde el registro de cambios
detail.payload.LoginHistoryId additional.fields Se asignó desde el registro de cambios
detail.payload.CreatedById additional.fields Se asignó desde el registro de cambios
detail.payload.SessionKey additional.fields Se asignó desde el registro de cambios
detail.payload.ApiType additional.fields Se asignó desde el registro de cambios
detail.payload.PolicyOutcome security_result.detection_fields Se asignó desde el registro de cambios
detail.payload.EventIdentifier additional.fields Se asignó desde el registro de cambios
detail.payload.RequestIdentifier additional.fields Se asignó desde el registro de cambios
detail.payload.ApiVersion additional.fields Se asignó desde el registro de cambios
detail.payload.RelatedEventIdentifier additional.fields Se asignó desde el registro de cambios
detail.payload.Username target.user.email_addresses Se asignó desde el registro de cambios
detail.payload.RowsProcessed additional.fields Se asignó desde el registro de cambios
detail.payload.RowsReturned additional.fields Se asignó desde el registro de cambios
detail.payload.SourceIp principal.ip Se asignó desde el registro de cambios
detail.payload.CreatedDate additional.fields Se asignó desde el registro de cambios
detail.payload.LoginKey additional.fields Se asignó desde el registro de cambios
detail.payload.Application additional.fields Se asignó desde el registro de cambios
detail.payload.PolicyId additional.fields Se asignó desde el registro de cambios
detail.payload.QueriedEntities additional.fields Se asignó desde el registro de cambios
detail.payload.SessionLevel additional.fields Se asignó desde el registro de cambios
detail.schemaId additional.fields Se asignó desde el registro de cambios
records_index.attributes.type security_result.detection_fields Se asignó desde el registro de cambios
column25 network.http.user_agent Se asignó desde el registro de cambios
column24 network.http.user_agent Se asignó desde el registro de cambios
column24 network.http.method Se asignó desde el registro de cambios
CreatedBy.FederationIdentifier additional.fields Se asignó desde el registro de cambios
Section additional.fields Se asignó desde el registro de cambios
DelegateUser additional.fields Se asignó desde el registro de cambios
ResponsibleNamespacePrefix additional.fields Se asignó desde el registro de cambios
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType additional.fields Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.